Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT

Заплахата UAT-11795 краде пароли, криптовалути и чувствителни данни чрез заразени версии на популярни приложения

Финансово мотивирана руска киберпрестъпна група, проследявана като UAT-11795, използва компрометирани инсталатори на легитимен софтуер, за да заразява потребители със зловредния код Starland RAT. Заплахата позволява кражба на идентификационни данни, криптовалути и дистанционен контрол върху заразени устройства.

Според анализ на изследователи от Cisco Talos атаките се извършват най-малко от юни 2025 г., като основната цел са потребители в САЩ. Допълнителни жертви са идентифицирани в Германия, Румъния и Венецуела.

Операторите на UAT-11795 разпространяват зловредния код чрез троянизирани версии на популярни приложения, сред които MobaXterm, WebEx, Zoom, DBeaver и FaceIT. Нападателите създават фалшиви инсталатори, които изглеждат като официални версии на софтуера, но съдържат допълнителен зловреден компонент.

Изследователите не са успели да потвърдят точния първоначален механизъм за заразяване, но предполагат, че кампанията използва техниката ClickFix, при която жертвите са подмамвани да изпълнят команди или скриптове, представени като необходимо действие за инсталиране или поправка на софтуер.

Атаката започва с HTA файл, който изтегля модифициран NSIS инсталатор. В него се съдържа Python loader, прикрит като текстов файл с име LICENSE.txt. След стартиране компонентът променя Windows Registry за установяване на постоянство и декриптира основния полезен товар – дистанционния троян Starland RAT.

След активиране Starland извършва проверки за наличие на виртуална или анализаторска среда, създава задачи в Task Scheduler и записи в Startup папката, както и прави опити за повишаване на привилегиите си.

Основната цел на зловредния код е събирането на чувствителна информация. Starland RAT извлича:

  • данни от браузъри и криптовалутни портфейли, включително над 40 настолни портфейла и разширения за браузъри;
  • системна информация – хардуерен идентификатор, оперативна памет, процесор, операционна система, име на компютъра, регион, публичен IP адрес и инсталиран антивирусен софтуер;
  • Active Directory информация, включително структурата на домейна, контролерите и правата на потребителя.

Освен кражбата на данни Starland позволява на операторите си да правят снимки на екрана, да изпълняват команди в командния ред, да инжектират shellcode и да изтеглят допълнителни зловредни файлове като EXE, MSI, DLL и ZIP архиви.

При наблюдаваните атаки 64-битовата верига на shellcode доставя CastleStealer, който краде браузърни пароли, криптовалутни активи, Discord и Telegram сесии, Steam идентификатори и локални файлове. 32-битовият вариант разпространява Remcos RAT, който предоставя функции за кейлогинг, запис чрез камера и микрофон, наблюдение на екрана и дистанционно управление.

Интересна особеност на кампанията е механизмът за резервна комуникация с командните сървъри. Ако основният адрес не бъде достъпен, Starland използва Polygon блокчейн смарт договор, съдържащ криптиран резервен домейн.

Cisco Talos е открил и неизвестна досега PowerShell C2 рамка, наречена WLDR, която използва криптирана комуникация чрез PBKDF2-SHA256, работи изцяло в паметта и свързва доставката на полезния товар с уникалния хардуерен идентификатор на жертвата.

Кампанията UAT-11795 показва нарастващата тенденция киберпрестъпниците да използват доверени приложения като средство за заразяване. Потребителите трябва да изтеглят софтуер единствено от официални източници и никога да не изпълняват онлайн инструкции или команди, чийто произход и предназначение не са проверени.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640